据官方消息,慢雾发布iCloud 用戶的MetaMask钱包遭遇钓鱼攻击简析,首先用户遭遇了钓鱼攻击,是由于自身的安全意识不足,泄露了iCloud账号密码,用户应当承担大部分的责任。但是从钱包产品设计的角度上分析,MetaMask iOS App 端本身就存在有安全缺陷。
MetaMask安卓端在AndroidManifest.xml中有android:allowBackup=\"false\" 来禁止应用程序被用户和系统进行备份,从而避免备份的数据在其他设备上被恢复。
MetaMask iOS端代码中没有发现存在这类禁止钱包数据(如 KeyStore 文件)被系统备份的机制。默认情况下iCloud会自动备份应用数据,当iCloud账号密码等权限信息被恶意攻击者获取,攻击者可以从目标 iCloud 里恢复 MetaMask iOS App 钱包的相关数据。
慢雾安全团队经过实测通过 iCloud 恢复数据后再打开 MetaMask 钱包,还需要输入验证钱包的密码,如果密码的复杂度较低就会存在被破解的可能。
其它快讯:
慢雾:DOD合约中的BUSD代币被非预期取出,主要是DOD低价情况下与合约锁定的BUSD将产生套利空间:据慢雾区情报,2022 年 3 月 10 日, BSC 链上的 DOD 项目中锁定的 BUSD 代币被非预期的取出。慢雾安全团队进行分析原因如下:
1. DOD 项目使用了一种特定的锁仓机制,当 DOD 合约中 BUSD 数量大于 99,999,000 或 DOD 销毁数量超过 99,999,000,000,000 或 DOD 总供应量低于 1,000,000,000 时将触发 DOD 合约解锁,若不满足以上条件,DOD 合约也将在五年后自动解锁。DOD 合约解锁后的情况下,用户向 DOD 合约中转入指定数量的 DOD 代币后将获取该数量 1/10 的 BUSD 代币,即转入的 DOD 代币数量越多获得的 BUSD 也越多。
2. 但由于 DOD 代币价格较低,恶意用户使用了 2.8 个 BNB 即兑换出 99,990,000 个 DOD。
3. 随后从各个池子中闪电贷借出大量的 BUSD 转入 DOD 合约中,以满足合约中 BUSD 数量大于 99,999,000 的解锁条件。
4. 之后只需要调用 DOD 合约中的 swap 函数,将持有的 DOD 代币转入 DOD 合约中,既可取出 1/10 转入数量的 BUSD 代币。
5. 因此 DOD 合约中的 BUSD 代币被非预期的取出。
本次 DOD 合约中的 BUSD 代币被非预期取出的主要原因在于项目方并未考虑到 DOD 低价情况下与合约中锁定的 BUSD 将产生套利空间。慢雾安全团队建议在进行经济模型设计时应充分考虑各方面因素带来的影响。[2022/3/10 13:48:45]
慢雾:BSC链上项目BXH遭受攻击分析:10月30日消息,据慢雾区情报,2021年10月30日,币安智能链上(BSC)去中心化交易协议BXH项目遭受攻击,被盗约1.3亿美金。经慢雾安全团队分析,黑客于27日13时(UTC)部署了攻击合约0x8877,接着在29日08时(UTC)BXH项目管理钱包地址0x5614通过grantRole赋予攻击合约0x8877管理权限。30日03时(UTC)攻击者通过攻击合约0x8877的权限从BXH策略池资金库中将其管理的资产转出。30日04时(UTC)0x5614暂停了资金库。因此BXH本次被盗是由于其管理权限被恶意的修改,导致攻击者利用此权限转移了项目资产。[2021/10/30 6:22:02]
慢雾:Polkatrain 薅羊毛事故简析:据慢雾区消息,波卡生态IDO平台Polkatrain于今早发生事故,慢雾安全团队第一时间介入分析,并定位到了具体问题。本次出现问题的合约为Polkatrain项目的POLT_LBP合约,该合约有一个swap函数,并存在一个返佣机制,当用户通过swap函数购买PLOT代币的时候获得一定量的返佣,该笔返佣会通过合约里的_update函数调用transferFrom的形式转发送给用户。由于_update函数没有设置一个池子的最多的返佣数量,也未在返佣的时候判断总返佣金是否用完了,导致恶意的套利者可通过不断调用swap函数进行代币兑换来薅取合约的返佣奖励。慢雾安全团队提醒DApp项目方在设计AMM兑换机制的时候需充分考虑项目的业务场景及其经济模型,防止意外情况发生。[2021/4/5 19:46:39]
4月19日消息,据欧科云链链上天眼数据显示,过去一周,被欧科云链风险标签Hack的Ronin Network攻击者地址,已将超过2.24万枚ETH转移至5个新的链上地址(约6700万美元)。截至目前,据OKLink ...
区块链:2022/4/19 14:34:204月17日消息,北京建设全球数字经济标杆城市取得积极进展。日前,市统计局发布数据显示,2021年,北京数字经济增加值规模达到1.6万亿元,实现全国领先,按现价计算,比上年增长13.1%,占全市GDP比重为40.4%。...
区块链:2022/4/17 14:29:294月20日消息,区块链项目孵化器Launchblock获得Animoca Brands投资,具体金额暂未披露。新资金将用于发展Launchblock生态系统,扩大团队规模等。 其它快讯: 金色财经现场...
区块链:2022/4/20 14:36:43金色财经消息,据usdc cool最新数据显示,Avalanche链上USDC发行量已突破12亿美元,创下历史新高,本文撰写时为1,217,137,433.48美元,系USDC发行量第三大网络。当前USDC总发行量为...
区块链:2022/4/18 14:30:43金色财经消息,根据最近的一份报告,自俄乌战争以来,乌克兰已收到至少1亿美元的加密货币捐款。乌克兰副总理兼数字信息化部长Mykhailo Fedorov周日发推分享了一张正在花费加密货币捐款的照片。(decrypt) ...
区块链:2022/4/18 14:30:28金色财经消息,国际货币基金组织(IMF)表示,随着俄乌冲突继续引发关于逃避制裁行为的担忧,各国政府应确保自己有权对加密货币和传统资产实施资本管制。 这意味着希腊和阿根廷等受危机影响国家的公民可能会发现,除了...
区块链:2022/4/20 14:34:36金色财经报道,今日,“杭州美食数字藏品馆”揭牌,饿了么联合中国杭帮菜博物馆发布首款“美味中国”数字美食藏品“鳕鱼狮子头”。据悉,这是杭州市商务局与饿了么共建的全行业首个“数字美食”创新项目,旨在弘扬杭州美食文化、打造...
区块链:2022/4/19 14:33:404月20日消息,Coinbase NFT市场Beta版本上线。特定测试用户可以购买或出售NFT。Coinbase NFT市场目前支持基于以太坊的NFT和ETH支付方式,除Gas费用外,测试阶段目前不会收取额外交易费用...
区块链:2022/4/20 14:36:594月17日消息,今日恐慌与贪婪指数为28(昨日为28),恐慌程度较昨日不变,等级仍为恐慌。 注:恐慌指数阈值为0-100,包含指标:波动性(25%)+市场交易量(25%)+社交媒体热度(15%)+市场调查(...
区块链:2022/4/17 14:29:22金色财经报道,尼日利亚《抨击报》消息,尽管尼日利亚央行对加密货币交易进行了限制,但目前仍有约3340万尼日利亚人正在从事加密货币交易。据加密货币交易所 KuCoin的一份报告称,3340万尼日利亚人目前拥有或在过去六...
区块链:2022/4/19 14:32:054月17日消息,据Whale Alert监测,北京时间17:47:15,75000枚ETH从未知钱包地址转入FTX,价值约2.28亿美元。 交易哈希为:0x1d2fb31ca2f503a9aaff9a1eb...
区块链:2022/4/18 14:30:08金色财经消息,ETH2.0核心开发者dapplion在其社交网站上表示,本周六将再次进行以太坊主网影子分叉测试。 此前报道,以太坊首次主网影子分叉测试已于4月11日进行。 其它快讯: ETH...
区块链:2022/4/20 14:35:27